GitHub teatas, et kõikide avalike hoidlate jaoks on vaikimisi välja lülitatud mehhanism, mis kaitseb konfidentsiaalsete andmete sattumist koodisse, mis on arendajate tähelepanuta jäänud. Näiteks juhtub, et hoidlasse satuvad konfiguratsioonifailid, milles on andmebaasi paroolid, tokenid või API juurdepääsuvõtmed. Varem toimus skaneerimine passiivses režiimis ja see võimaldas tuvastada juba toimunud lekked. Nüüd toimub kontroll automaatselt avaldamise etapil (git push) ja see tekitab hoiatuse, kui proovite lisada commit'e, milles on leitud konfidentsiaalseid andmeid.
On rakendatud üle 250 malli erinevate võtmete, tokenite, sertifikaatide ja kasutajatunnuste tuvastamiseks. Valehäirete vältimiseks kontrollitakse ainult garanteeritult tuvastatavaid tokenite tüüpe, mis hõlmavad enam kui 180 erinevat teenust, sealhulgas Amazon Web Services, Azure, Crates.io, DigitalOcean, Google Cloud, NPM, PyPI, RubyGems ja Yandex.Cloud. Pärast potentsiaalse lekke tuvastamist pakutakse arendajale võimalust probleemne kood üle vaadata, lekke kõrvaldada ja commit uuesti teha või märkida valehäire.
Allikas: opennet.ru
